Regelmäßiger Website Security Check
Ihre Website ist ein Angriffsziel.
Wir prüfen sie regelmäßig mit den Mitteln der Angreifer – damit Sie Lücken schließen können, bevor jemand sie ausnutzt.
Für Websites, Shops und Portale – unabhängig davon, wer sie gebaut hat oder hostet.
Warum jetzt
Angriffe auf Websites sind Alltag – und sie laufen automatisiert.
Niemand sucht Ihre Website gezielt aus. Automatisierte Werkzeuge prüfen rund um die Uhr Millionen von Adressen auf bekannte Schwachstellen und greifen dort an, wo sie fündig werden. Inzwischen mit KI-Unterstützung – schneller und gründlicher als je zuvor.
Neue Schwachstellen pro Tag
Durchschnitt je Berichtsjahr
| 2022 | 68 |
|---|---|
| 2023 | 78 |
| 2024 | 96 |
| 2025 | 119 |
119
neue Schwachstellen pro Tag
in Software, wie sie auch auf Websites läuft – 24 % mehr als im Vorjahr.
BSI, Lagebericht 2025
31 %
aller Datenpannen
beginnen mit einer ausgenutzten Schwachstelle – erstmals der häufigste Einstiegsweg, vor gestohlenen Passwörtern (Vorjahr: 20 %).
Verizon DBIR 2026
87 %
der deutschen Unternehmen
waren in den letzten zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen.
Bitkom, Wirtschaftsschutz 2026
82 %
der Unternehmen
erkennen oder vermuten, dass Angreifer KI gegen sie einsetzen.
Bitkom, Wirtschaftsschutz 2026
Was das für Ihr Unternehmen bedeutet
Daten
Kundendaten fließen ab. Es folgen Meldepflichten, Bußgelder und im schlimmsten Fall Rechtsstreitigkeiten.
Betrieb
Der Shop ist offline, Inhalte werden manipuliert, Ihre Website liefert Schadcode aus oder verschickt Spam – oft wochenlang unbemerkt.
Vertrauen
Kunden und Partner erfahren davon. Der Reputationsschaden wiegt meist schwerer als der technische.
Unser Ansatz
Feuer mit Feuer bekämpfen.
Angreifer nutzen KI-gestützte Werkzeuge, die Websites automatisch auf Schwachstellen untersuchen. Wir nutzen dieselbe Art von Werkzeugen – nur vorher, regelmäßig und auf Ihrer Seite.
Die Prüfung läuft in unserer eigenen, geschützten Umgebung in Schwerin. Ihre Daten verlassen sie nicht, und jedes Ergebnis bewertet ein Mensch, bevor Sie es sehen.
Ein regelmäßiger Website Security Check ist eine wiederkehrende, KI-gestützte Sicherheitsprüfung einer Website oder eines Onlineshops aus der Perspektive eines Angreifers. Er kombiniert automatisierte Angriffssimulation mit menschlicher Bewertung und liefert einen verständlichen Bericht mit priorisierten Maßnahmen. Anders als ein einmaliger Penetrationstest wird er in festen Abständen wiederholt.
Regelmäßig statt einmal
Ihre Website ändert sich, die Angriffsmethoden auch. Deshalb prüfen wir wiederkehrend – nicht einmalig.
Verständlich statt technisch
Sie erhalten einen Klartext-Report mit Zusammenfassung für die Geschäftsführung – und den technischen Anhang für Ihr Team oder Ihre Agentur.
Ehrlich im Umfang
Für die Basisprüfung brauchen wir keine Zugänge. Was wir von außen nicht sehen können, sagen wir Ihnen – und bieten es als Option an.
So läuft ein Prüfzyklus
Prüfen, bewerten, erklären – und nachprüfen.
Prüfen
KI-gestützte Angriffssimulation auf Ihre Website – im vereinbarten Zeitfenster, aus unserer geschützten Umgebung.
Bewerten
Unser Security-Team sortiert Fehlalarme aus und ordnet jeden Fund nach Dringlichkeit ein: sofort, kurzfristig, mittelfristig.
Erklären
Verständlicher Bericht und ein kurzes Auswertungsgespräch. Sie wissen danach genau, was zu tun ist.
Beheben
Freigabe genügt, wir legen sofort los. Alternativ übergeben Sie die Ergebnisse an Ihre Inhouse-IT oder Agentur.
Nachprüfen
Behobene Funde testen wir nach und bestätigen es im nächsten Report.
Im Regelmäßigen Website Security Check enthalten
Was Sie bekommen.
KI-gestützte Angriffssimulation
Regelmäßige Prüfung Ihrer Website mit den Methoden, die Angreifer heute automatisiert einsetzen.
Inventar Ihrer Angriffsfläche
Welche Systeme, Subdomains und Dienste sind von außen sichtbar? Wir listen sie auf – auch die vergessenen.
Konfigurationsprüfung
Verschlüsselung, Sicherheits-Header, Cookies: die Grundlagen, nach denen auch Versicherer und Prüfer fragen.
Bewertung und Klartext-Report
Ein Mensch bewertet jeden Fund. Seite 1 für die Geschäftsführung, der technische Anhang für die Umsetzung.
Sicherheitsstatus im Verlauf
Jeder Bericht zeigt, was sich seit dem letzten Zyklus verändert hat: behobene, neue und offene Funde und die Gesamteinschätzung im Zeitverlauf.
Auswertungsgespräch und Nachprüfung
Wir erklären die Ergebnisse persönlich und testen behobene Funde nach.
Was genau geprüft wird, was nicht, und welche Voraussetzungen gelten – für Sie und für die Menschen, die Ihre Website technisch betreuen.
Behebung durch MANDARIN
Ein Fund ist erst dann erledigt, wenn die Lücke geschlossen ist. Auf Wunsch übernehmen wir das – nach Dringlichkeit: Sofort-Maßnahmen innerhalb kürzester Zeit, Kurzfristiges im Rahmen weniger Werktage, Mittelfristiges geplant im nächsten Wartungsfenster. Abgerechnet nach Aufwand oder als Kontingent, immer mit Nachprüfung.
Zubuchbare Optionen
Für besondere Anforderungen.
Login-Bereiche, Schnittstellen oder E-Mail-Schutz : Was über die Basisprüfung hinausgeht, stellen wir mit Ihnen zusammen – passend zu Ihrer Website und mit klarer Aufwandsschätzung.
- Prüfung von Login-Bereichen und Kundenkonten
- Prüfung von Schnittstellen (APIs)
- E-Mail- und Domain-Schutz (Phishing in Ihrem Namen)
- Check eingesetzter Software-Komponenten
- Technische Datenschutz-Sichtprüfung
- Bedrohungsmeldungen bei kritischen Lücken
- Härtung und Schutzschicht (WAF)
- Präventives Monitoring bekannter Schwachstellen
Passend zu Ihrer Website
Vier Größen, Festpreis pro Prüflauf.
Der Preis richtet sich nach dem, was geprüft wird, und danach, wie oft: Sie wählen das Prüfintervall – zum Beispiel quartalsweise oder monatlich – und zahlen einen festen Preis pro Prüflauf, abgerechnet monatlich oder jährlich. Die Einordnung klären wir im Gespräch.
XS
Unternehmenswebsite
Inhalte, Kontakt, Formulare – z. B. WordPress, Drupal, TYPO3.
S
Website mit Login
Kundenkonten, Portale, geschützte Bereiche.
M
Onlineshop
Warenkorb, Bezahlung, Kundendaten.
L
Komplexe Systeme
Mehrere Server, Lastverteilung, Medien-Server.
Nicht sicher, welche Größe passt?
Drei Fragen genügen – die Einordnung bestätigen wir im Gespräch.
Können sich Besucher auf Ihrer Website einloggen?
Können Besucher online bezahlen?
Läuft Ihre Website auf mehreren Servern?
Ihr Ergebnis
Ein Bericht, den Sie ohne IT-Wissen verstehen.
Sie erhalten jeden Bericht in zwei Fassungen: eine verständliche für Sie – mit dem, was schon sicher ist, wo Ihre Website angreifbar ist, einer Gesamteinschätzung und den Maßnahmen nach Dringlichkeit – und eine technische für Ihr Team oder Ihre Agentur, mit Nachweis und Behebungsweg für jeden Fund.
Jede genannte Lücke wurde praktisch ausgelöst und belegt. Vermutungen stehen nicht im Bericht – widerlegte Verdachtsmomente schon.
Website Security Check · Prüfbericht [Monat] · [Kunde]
Verständliche VersionGesamteinschätzung
65/100
Handlungsbedarf
84
Flächen geprüft
30
Verdachtsmomente widerlegt
4
bestätigte Lücken · 0 kritisch, 0 hoch, 4 mittel
+12
Punkte seit letztem Zyklus
01 · Was schon sicher ist
- Keine Einschleusungsfläche gefunden
- Versteckte Pfade bleiben versteckt
- Fehlermeldungen ohne Interna
04 · Was zu tun ist
- SofortMail-Betreff fest vorgeben
- SofortEinbetten in Fremdseiten verbieten
- MittelfristigVeraltetes Basissystem aktualisieren
Häufige Fragen
Was Kunden uns vorab fragen.
- Ist so eine Prüfung überhaupt erlaubt?
Ja – mit Ihrer schriftlichen Freigabe. Vor der ersten Prüfung legen wir gemeinsam fest, welche Adressen, Server und Dienste wir prüfen dürfen und wann. Ohne diese Freigabe testen wir nichts.
- Stört die Prüfung den Betrieb meiner Website?
Die Prüfung läuft in einem vereinbarten Zeitfenster und schließt sensible Bereiche wie echte Bestellungen aus. Bei Shops empfehlen wir die Prüfung einer Testumgebung.
- Was unterscheidet das von einem Penetrationstest?
Ein manueller Penetrationstest ist eine einmalige Tiefenprüfung durch Spezialisten – aufwendig und teuer. Unser Check ist regelmäßig, automatisiert gestützt und von Menschen bewertet. Er deckt die häufigsten realen Angriffswege ab. Für Prüfungen der Geschäftslogik arbeiten wir mit spezialisierten Partnern.
- Was passiert, wenn Sie etwas finden?
Sie erfahren es zuerst – mit Einschätzung und Empfehlung, nie nur als Alarm. Bei kritischen Funden melden wir uns sofort. Ob Sie die Behebung selbst, mit Ihrer Agentur oder mit uns umsetzen, entscheiden Sie.
- Unsere Website wird von einer anderen Agentur betreut. Geht das trotzdem?
Ja. Für die Basisprüfung brauchen wir keine Zugänge, nur Ihre Freigabe. Den technischen Anhang des Reports kann Ihre Agentur direkt umsetzen. Bei Shared Hosting klären wir vorab, welche Prüfungen möglich sind.
- Wo landen die Ergebnisse?
In unserer eigenen, geschützten Prüfumgebung in Schwerin. Sie erhalten die Berichte direkt von uns; keine Weitergabe an Dritte, bei Vertragsende werden die Daten gelöscht.
Lassen Sie uns über Ihre Website sprechen.
30 Minuten mit Ihrem Ansprechpartner und einem Mitglied unseres Security-Teams. Wir zeigen Ihnen, was von außen über Ihre Website sichtbar ist – und Sie entscheiden in Ruhe.
Telefon 0385 - 32 65 02 0 · E-Mail hello+websitesecurity@mandarin.digital

Martin Klemkow
Geschäftsführung, MANDARIN
„Websites, Portale und Shops sind komplexe Ökosysteme. KI-Tools ermöglichen es, Sicherheitslücken automatisiert und schnell zu finden. Für die nötige Sicherheit zu sorgen ist nicht nur Pflicht, sondern auch Schutz des eigenen Unternehmens. Und es ist ein Marathon, keine einmalige Aufgabe.“